Οι κακόβουλοι παράγοντες εκμεταλλεύονται ψεύτικους installers που μιμούνται δημοφιλές λογισμικό για να εξαπατήσουν τους χρήστες να εγκαταστήσουν malware στο πλαίσιο μιας παγκόσμιας εκστρατείας malvertising με την ονομασία TamperedChef.

Ο τελικός στόχος των επιθέσεων είναι η εγκαθίδρυση persistence και η παράδοση JavaScript malware που διευκολύνει την απομακρυσμένη πρόσβαση και τον έλεγχο, σύμφωνα με έκθεση της Acronis Threat Research Unit (TRU). Η εκστρατεία βρίσκεται ακόμα σε εξέλιξη, με νέα ευρήματα να ανιχνεύονται και η σχετική υποδομή να παραμένει ενεργή.
Οι χειριστές βασίζονται στην κοινωνική μηχανική χρησιμοποιώντας ονόματα καθημερινών εφαρμογών, κακόβουλη διαφήμιση, βελτιστοποίηση μηχανών αναζήτησης (SEO) και καταχρηστικά ψηφιακά πιστοποιητικά που στοχεύουν στην αύξηση της εμπιστοσύνης των χρηστών και στην αποφυγή ανίχνευσης ασφαλείας, όπως δήλωσαν οι ερευνητές Darrel Virtusio και Jozsef Gegeny.
Δείτε επίσης: Nova Stealer: Κλέβει crypto wallet data χρηστών macOS
Εκστρατεία TamperedChef: Διανομή malware
Το TamperedChef είναι το όνομα που αποδίδεται σε μια μακροχρόνια εκστρατεία, που έχει εκμεταλλευτεί φαινομενικά νόμιμους εγκαταστάτες για διάφορα βοηθητικά προγράμματα με σκοπό τη διανομή ενός κακόβουλου λογισμικού κλοπής πληροφοριών (με το ίδιο όνομα). Εκτιμάται ότι αποτελεί μέρος ενός ευρύτερου συνόλου επιθέσεων με την κωδική ονομασία EvilAI, που χρησιμοποιεί δολώματα σχετιζόμενα με εργαλεία και λογισμικό τεχνητής νοημοσύνης (AI) για τη διάδοση κακόβουλου λογισμικού.
Η Acronis περιέγραψε την υποδομή ως “βιομηχανική και επιχειρηματική“, επιτρέποντας ουσιαστικά στους χειριστές να παράγουν συνεχώς νέα πιστοποιητικά και να εκμεταλλεύονται την εγγενή εμπιστοσύνη που σχετίζεται με υπογεγραμμένες εφαρμογές (για να μεταμφιέσουν το κακόβουλο λογισμικό ως νόμιμο).

Το malware που παρακολουθείται ως TamperedChef από τις Truesec και G DATA αναφέρεται επίσης ως BaoLoader από την Expel. Είναι διαφορετικό από το αρχικό κακόβουλο λογισμικό TamperedChef που ήταν ενσωματωμένο σε μια κακόβουλη εφαρμογή συνταγών που διανεμήθηκε ως μέρος της εκστρατείας EvilAI.
Δείτε επίσης: Νέο .NET malware αποκρύπτει το Lokibot μέσα σε αρχεία PNG/BMP
Η Acronis δήλωσε στο The Hacker News ότι χρησιμοποιεί το TamperedChef για να αναφέρεται στην οικογένεια κακόβουλου λογισμικού, καθώς έχει ήδη υιοθετηθεί ευρέως από την κοινότητα της κυβερνοασφάλειας. Αυτό βοηθά στην αποφυγή σύγχυσης και στη διατήρηση συνέπειας με τις υπάρχουσες δημοσιεύσεις και τα ονόματα ανίχνευσης που χρησιμοποιούνται από άλλους προμηθευτές.
Πώς λειτουργεί η επίθεση;
Μόλις εκτελεστεί ο κακόβουλος installer, οι χρήστες καλούνται να συμφωνήσουν με τους όρους άδειας του προγράμματος. Στη συνέχεια, ανοίγει μια νέα καρτέλα προγράμματος περιήγησης για να εμφανίσει ένα μήνυμα ευχαριστίας μόλις ολοκληρωθεί η εγκατάσταση. Ωστόσο, στο παρασκήνιο, ένα αρχείο XML εγκαθίσταται για να δημιουργήσει μια προγραμματισμένη εργασία, σχεδιασμένη να εκκινεί ένα obfuscated JavaScript backdoor.
Το backdoor συνδέεται με έναν εξωτερικό διακομιστή και στέλνει βασικές πληροφορίες, όπως session ID, machine ID και άλλα μεταδεδομένα με τη μορφή μιας συμβολοσειράς JSON που είναι κρυπτογραφημένη και κωδικοποιημένη σε Base64 μέσω HTTPS.

Οι τελικοί στόχοι της εκστρατείας παραμένουν ασαφείς. Ορισμένες εκδόσεις έχουν βρεθεί να διευκολύνουν την απάτη διαφήμισης, υποδεικνύοντας οικονομικά κίνητρα. Είναι επίσης πιθανό οι κακόβουλοι παράγοντες να επιδιώκουν να εκμεταλλευτούν την πρόσβασή τους πουλώντας τη σε άλλους κυβερνοεγκληματίες ή να συλλέξουν ευαίσθητα δεδομένα και να τα πωλήσουν σε υπόγεια φόρουμ.
Δείτε επίσης: Το Phishing Κιτ Sneaky 2FA προσθέτει αναδυόμενα παράθυρα BitB
Τα δεδομένα τηλεμετρίας δείχνουν ότι έχει εντοπιστεί σημαντική συγκέντρωση μολύνσεων στις Η.Π.Α. και σε μικρότερο βαθμό στο Ισραήλ, την Ισπανία, τη Γερμανία, την Ινδία και την Ιρλανδία. Οι τομείς της υγειονομικής περίθαλψης, των κατασκευών και της βιομηχανίας είναι αυτοί που επηρεάζονται περισσότερο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αυτοί οι τομείς φαίνεται να είναι ιδιαίτερα ευάλωτοι σε αυτόν τον τύπο εκστρατείας, πιθανότατα λόγω της εξάρτησής τους από εξειδικευμένο και τεχνικό εξοπλισμό, που συχνά οδηγεί τους χρήστες να αναζητούν διαδικτυακά εγχειρίδια προϊόντων – μία από τις συμπεριφορές που εκμεταλλεύεται η εκστρατεία TamperedChef.
